Het AI-model Mythos van Anthropic kan zelfstandig kwetsbaarheden in software opsporen én misbruiken voor cyberaanvallen. Dit betekent dat hackers binnenkort aanvallen op grote schaal kunnen automatiseren, ook op kleinere bedrijven die minder beveiliging hebben. Voor MKB-ondernemers is het zaak om nu al maatregelen te nemen, zoals het updaten van beveiligingsplannen en het overwegen van AI-gestuurde verdedigingstools.
Wat er aan de hand is
Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Mythos kan niet alleen duizenden onbekende kwetsbaarheden vinden in besturingssystemen, browsers en andere software, maar ook zelfstandig een programma schrijven om die gaten te misbruiken. Anthropic noemt het model zelf een ‘potentiële cyber-kernbom’ en heeft de toegang voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als de gevonden gaten zijn gedicht, overweegt Anthropic het model vrij te geven. Het nieuws zorgde voor onrust in de bankenwereld; tijdens bijeenkomsten van het IMF en de Wereldbank was Mythos een dominant onderwerp. Volgens Dan Katz van het IMF wordt cyberveiligheid ‘de komende maanden absoluut essentieel op de internationale agenda’.
Wat dit betekent
Voor MKB-bedrijven is de boodschap helder: de dreiging van geautomatiseerde AI-aanvallen wordt concreet en grootschalig. Waar hackers nu nog handmatig kwetsbaarheden moeten zoeken en misbruiken, kunnen ze straks AI inzetten om dat proces volledig te automatiseren. Dat verlaagt de drempel voor aanvallen en vergroot de snelheid waarmee ze plaatsvinden. Sectoren zoals de gezondheidszorg, energiebedrijven en financiële dienstverlening worden expliciet genoemd als doelwit, maar ook kleinere bedrijven lopen risico omdat ze vaak minder beveiligingsbudget hebben. De race tussen aanvallende en verdedigende AI is begonnen, en wie niet meedoet met AI-verdediging, loopt achter.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, overweeg dan om een geautomatiseerde kwetsbaarheidsscanner in te zetten die continu je software controleert op bekende gaten. Je zou kunnen beginnen met een gratis tool zoals OWASP ZAP, die je wekelijks kunt draaien. Het idee is om zelf actief te zoeken naar zwakke plekken, voordat een AI-hacker dat doet.
Als je een team aanstuurt en verantwoordelijk bent voor IT-beveiliging, kun je je incidentresponse-plan herzien. Een mogelijkheid is om een ‘AI-incident’ als apart scenario op te nemen, met stappen voor het isoleren van systemen en het inschakelen van externe specialisten. Overweeg om een lijst te maken van AI-beveiligingstools die je kunt inzetten, zoals endpoint detection and response (EDR)-software met AI-functionaliteit.
Als je in de zorg werkt en gevoelige patiëntgegevens beheert, is het verstandig om contact op te nemen met je IT-leverancier over de vraag of zij al AI-gestuurde dreigingsdetectie gebruiken. Je zou kunnen vragen of ze een penetratietest kunnen uitvoeren met een AI-tool, om te zien hoe jouw systemen presteren. Het doel is om te weten waar je zwaktes liggen, voordat een kwaadwillende AI ze vindt.
Als je een klein kantoor runt zonder eigen IT-afdeling, overweeg dan om een managed security service provider (MSSP) in te schakelen die AI-beveiliging aanbiedt. Een optie is om een abonnement te nemen op een dienst die continu je netwerk monitort en automatisch reageert op verdachte activiteiten. Dit kost geld, maar is vaak goedkoper dan de schade van een geslaagde aanval.
Bron: Sprout